Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
silph — 스텔스 인메모리 로컬 패스워드 하베스터(SILPH) 도구: 간접 syscall을 통한 LSA, SAM 및 DCC2 덤프 | Kitploit
도구/GitHubGitHub/almounah/silph
Password CrackingMemory ForensicsPost-ExploitationPenetration TestingAuthenticationRed Teaming
GitHubalmounah/silph

silph

스텔스 인메모리 로컬 패스워드 하베스터(SILPH) 도구: 간접 syscall을 통한 LSA, SAM 및 DCC2 덤프

저장소 보기
13878개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SILPH: 은밀한 인메모리 로컬 비밀번호 수집기

silph

SILPH는 LSA 시크릿, SAM 해시, DCC2 자격 증명을 디스크에 어떤 파일도 쓰지 않고 전적으로 메모리에서 덤프하도록 설계된 오픈소스 레드 팀 도구입니다.

업스트림 프로젝트인 go-secdump와 달리, SILPH는 Orsted C2 프레임워크에 통합되도록 제작되었으며, RPC를 통해 서비스를 생성할 필요 없이 Windows 호스트에서 직접 실행되도록 설계되었습니다.

사용법

먼저 클론하고 컴파일합니다(go가 필요합니다):

root@kitploit:~
git clone [email protected]:almounah/silph.git
cd silph
GOOS=windows GOARCH=amd64 go build -trimpath -ldflags="-s -w"

그런 다음 silph.exe를 실행합니다.

root@kitploit:~
PS C:\Users\haroun> Z:\silph.exe

███████╗██╗██╗     ██████╗ ██╗  ██╗
██╔════╝██║██║     ██╔══██╗██║  ██║
███████╗██║██║     ██████╔╝███████║
╚════██║██║██║     ██╔═══╝ ██╔══██║
███████║██║███████╗██║     ██║  ██║
╚══════╝╚═╝╚══════╝╚═╝     ╚═╝  ╚═╝

    Stealthy In-Memory Password Harvester

  "Well… I think I wanted to be like Eris."

Usage: Z:\silph.exe [options]

  -dcc2
        dump dcc2
  -lsa
        dump lsa
  -sam
        dump sam

곧 Orsted C2에 새로운 silph 모듈이 추가될 예정입니다. 사용법은 Orsted 문서를 참조하세요.

동기

SAM과 LSA를 덤프하기 위해 내 C2에 통합할 수 있는 도구를 원했습니다.

문제는 다음 두 가지 조건을 충족하면서 이 작업을 수행하는 도구를 찾지 못했다는 것입니다(적어도 제가 놓쳤거나):

  • 디스크에 아무것도 쓰지 않을 것
  • RPC / SMB를 사용하여 서비스를 시작하지 않을 것

또한 이 주제에 대해 조사하는 동안 매우 흥미로운 기사를 발견했습니다: https://g3tsyst3m.com/threat%20hunting/Detecting-SAM-registry-hive-dumps-using-Elastic!/.

기본적으로 저자는 일부 옵션을 활성화하면 SAM이 덤프되고 있다는 사실을 블루팀에게 알려주는 이벤트가 발생하는 방식을 보여줍니다. 그런 다음 그는 이 이벤트를 Elastic으로 전달했습니다. 여기서 트리거된 이벤트를 확인할 수 있습니다.

samevent

기사에서 제공되는 이벤트를 생성하는 파이썬 코드는 RegOpenKeyEx와 RegSaveKeyEx를 사용합니다.

레지스트리 덤프의 간략한 역사

민감한 Windows 레지스트리 하이브를 덤프하는 기법은 다양합니다. 일반적인 접근 방식으로는 reg 명령어나 사용자 정의 스크립트와 같은 도구를 사용하여 SAM, SYSTEM, SECURITY 하이브를 디스크에 저장하는 유틸리티와 BOF가 있습니다.

또 다른 접근 방식은 볼륨 섀도 복사본(Volume Shadow Copy)을 만든 다음 스냅샷에서 레지스트리 하이브를 추출하는 것입니다.

go-secdump는 다른 기법을 도입했습니다. 2023년에 처음 릴리스되었을 때, 이 도구는 레지스트리 DACL을 수정하여 충분한 액세스 권한을 부여받는 서비스에 의존했습니다. 이를 통해 서비스는 하위 키를 열거하고 그 이름과 값을 조회할 수 있었으며, 평문 시크릿을 복구할 수 있었습니다.

키와 값을 열거하는 데 사용되는 Windows 레지스트리 API는 파일 기반 객체가 아닌 레지스트리 핸들에서 작동하므로, 데이터를 디스크에 쓰지 않고도 이러한 작업을 수행할 수 있습니다.

2025년, Synacktiv는 유사한 접근 방식을 구현한 regsecrets.py를 Impacket에 풀 리퀘스트로 제출했습니다. 이 방법은 go-secdump와 달리 REG_OPTION_BACKUP_RESTORE 플래그로 레지스트리 핸들을 열어 DACL을 수정하지 않고도 열거 및 조회에 필요한 권한을 부여받습니다.

SILPH는 ntdll에서 해석되는 네이티브 NT 호출을 통해 REG_OPTION_BACKUP_RESTORE를 사용하는 이 방식을 따르며, 간접 시스템 콜을 위해 Superdeye 프로젝트를 활용합니다. SILPH는 대상 시스템에서 로컬로 실행되도록 설계되었기 때문에 서비스 생성이 필요하지 않으며, Impacket과 같은 원격 도구와 관련된 네트워크 기반 탐지 가능성을 줄여줍니다.

테스트 중 이전과 동일한 조건으로 SILPH를 실행했을 때, 기준 실행과 비교하여 추가적인 Windows 이벤트 로그 항목이 생성되지 않았습니다.

사이드 스토리: SILPH라는 이름의 유래

SILPH는 무직전생의 실피에트에서 이름을 따왔습니다.

실피에트는 어린 시절 초록 머리 때문에 고립과 괴롭힘을 겪게 됩니다. 이로 인해 다른 사람들은 그녀를 두려움의 대상인 슈퍼드 종족과 연관 짓습니다. 그녀는 힘이나 지위로 이를 극복하는 대신 배움과 인내, 그리고 지도를 통해 성장하며 점차 절제력과 통제력을 키워나갑니다.

이는 SILPH의 설계 철학을 그대로 반영합니다: 조용히 작동하고, 전적으로 메모리에서 실행되며, 지속적인 흔적을 남기지 않고 매끄럽게 통합되는 자족적인 도구입니다.

도구 다운로드